İçeriğe geç
ipkontrol.net

Port ve Uzak Erişim

DMZ Nedir? Açmalı mı?

Tüm portları tek cihaza yönlendirmenin anlamı ve neden son çare olduğu.

DMZ, modem arayüzünde tek bir kutucuk: bir yerel adres yazıyorsunuz ve dışarıdan gelen bütün bağlantılar o cihaza gidiyor. Bir port değil, portların tamamı.

Adı yanıltıcı ve yanılgının bedeli var. Kurumsal ağlardaki DMZ ile ev modemindeki DMZ aynı şey değil — hatta birbirinin tersi.

İsim tuzağı

Kurumsal DMZEv modemindeki DMZ
Ne yaparSunucuyu ayrı bir alt ağa koyarTüm gelen trafiği bir cihaza yollar
İzolasyonVar — iç ağa erişemezYok — iç ağın parçası
AmaçEle geçirilirse yayılmayı durdurmakPort sorununu kestirmeden çözmek
Kaç güvenlik duvarıİki, arada izole bölgeBir, cihaz onun dışında

İkinci satır bu yazının en önemli cümlesi. Kurumsal DMZ'nin varlık sebebi izolasyon: oradaki sunucu ele geçirilse bile şirket ağının geri kalanına ulaşamaz.

Ev modemindeki DMZ hiçbir izolasyon sağlamıyor. DMZ'ye koyduğunuz cihaz yerel ağda kalmaya devam ediyor; diğer bilgisayarları, yazıcıyı, ağ diskini ve kameraları görüyor. Yani kurumsal DMZ'nin koruduğu şeyi ev DMZ'si açıkta bırakıyor.

Sonuç pratik: DMZ'deki cihaz ele geçirilirse saldırgan doğrudan ev ağının içinde oluyor. Açık port riskini ayrı bir yazıda puanladık; DMZ o puanlamanın en üst satırı.

Ne zaman gerçekten gerekli

DMZ'nin meşru kullanımı sanıldığından dar. İki durum var:

  • Modemin arkasındaki ikinci bir router. Kendi güvenlik duvarı olan bir cihaz DMZ'ye alınırsa çift NAT sorunu çözülür ve koruma ikinci cihazda devam eder. İki modem bağlama yazısındaki bridge alternatifi genelde daha temiz.
  • Geçici teşhis. Bir uygulamanın port sorunu mu yaşadığını anlamak için kısa süreli açıp kapatmak.

İkinci madde bu yazının çıkış noktası: DMZ bir çözüm değil, bir testtir. Açınca uygulama çalışıyorsa sorunun gelen bağlantıda olduğunu öğrenmiş olursunuz — ve orada bırakmamanız gerekir.

DMZ açınca çalıştı, şimdi ne yapmalı

Burası çoğu kaynağın bıraktığı yer. Doğru adım, DMZ'yi kapatıp yerine yalnızca gereken portları açmak. Hangi portlar gerektiğini bulmanın üç yolu var:

YöntemNasılNe verir
Cihazdan okumakWindows: netstat -an, Linux/macOS: ss -tulnUygulamanın dinlediği portlar
Modemden okumakArayüzdeki bağlantı ya da NAT tablosuDışarıdan hangi porta bağlantı geldiği
Uygulamanın ayarıSunucu ya da oyun ayarlarındaki port alanıKesin değer, varsa

İlk satır en güvenilir olanı: cihazın gerçekten dinlediği portları gösteriyor, tahmin değil. Port taraması yazısında aynı soruya dışarıdan bakmayı anlattık.

Listeyi çıkardıktan sonra port yönlendirme yazısındaki adımları izleyin ve DMZ kutusunu boşaltın. Açık kalan DMZ, yazdığınız yönlendirme kurallarını gereksiz kılar ve riski geri getirir.

Kuralların dışarıdan gerçekten açık olup olmadığını port kontrol aracıyla doğrulayın.

DMZ'nin hiçbir işe yaramadığı üç durum

Kutuyu doldurup beklediğiniz sonucu almıyorsanız sebep genellikle bunlardan biri:

DurumNeden çalışmaz
CGNAT arkasındasınızModemin WAN adresi zaten size ait değil; dışarıdan gelen bağlantı modeme hiç ulaşmıyor
Çift NAT varBirinci cihazın DMZ'si ikinci cihaza işaret ediyor, asıl hedef üçüncü katmanda kalıyor
Trafik IPv6 üzerindenDMZ bir IPv4 kuralı; IPv6 için ayrı güvenlik duvarı kuralı gerekiyor

Birinci satırı kontrol etmek kolay: modem arayüzündeki WAN adresi ile sorgulama aracının gösterdiği adres farklıysa CGNAT arkasındasınız ve DMZ dahil hiçbir gelen bağlantı yöntemi çalışmaz.

Açık bırakacaksanız en az bunlar

Geçici de olsa DMZ açık kalacaksa üç şart:

  1. Hedefe sabit yerel adres verin. Adres değişirse DMZ başka bir cihaza işaret eder — ve o cihaz bilgisayarınız olur.
  2. Cihazın kendi güvenlik duvarını açık tutun. Modemin koruması gitti; geriye yalnızca cihazdaki kaldı. Windows tarafındaki ayar ayrı bir yazıda.
  3. Süreyi sınırlayın. Teşhis bitince kapatın; unutulan DMZ aylarca açık kalıyor.

Modem arayüzündeki diğer güvenlik anahtarlarının ne yaptığını modem güvenlik duvarı yazısında tablo halinde verdik; DMZ orada varsayılan olarak kapalı kalması gereken satır.

Özet

  • Ev modemindeki DMZ izolasyon değil, tam açılma
  • Kurumsal DMZ'nin amacı yayılmayı durdurmak; ev DMZ'si bunu yapmıyor
  • Doğru kullanımı teşhis: çalışıyorsa hangi port gerektiğini bulup yönlendirmeye geçin
  • CGNAT, çift NAT ve IPv6 durumlarında zaten çalışmaz

Sıkça sorulan sorular

DMZ nedir?

Modem arayüzünde bir yerel adres belirtip dışarıdan gelen bütün bağlantıları o cihaza yönlendirmektir. Tek bir port değil, portların tamamı açılır.

Ev modemindeki DMZ ile kurumsal DMZ aynı şey mi?

Hayır, neredeyse tersi. Kurumsal DMZ sunucuyu izole bir alt ağa koyar ve iç ağa erişimini keser. Ev modemindeki DMZ izolasyon sağlamaz; cihaz yerel ağın içinde kalır ve diğer cihazlara erişebilir.

DMZ açmalı mıyım?

Kalıcı olarak hayır. Yalnızca teşhis amacıyla kısa süreli açın: uygulama çalışıyorsa sorunun gelen bağlantıda olduğunu öğrenmiş olursunuz, sonra gereken portları yönlendirip DMZ’yi kapatın.

DMZ açtım ama hiçbir şey değişmedi, neden?

Üç yaygın sebep var: operatörünüz CGNAT kullanıyordur ve gelen bağlantı modeme hiç ulaşmıyordur, arka arkaya iki modem yüzünden çift NAT vardır, ya da trafik IPv6 üzerinden geliyordur — DMZ bir IPv4 kuralıdır.

DMZ açıkken hangi önlemleri almalıyım?

Hedef cihaza sabit bir yerel adres verin, cihazın kendi güvenlik duvarını açık tutun ve işiniz bitince kapatın. Modemin koruması kalktığı için geriye yalnızca cihazdaki koruma kalır.